1、只显示交换于某一对IP 主机之间的所有IP 数据包。 例如,该过滤器只显示200.1.1.1与192.168.1.1之间的数据包:
ip.addr == 200.1.1.1 and ip.addr ==200.1.1.1
2、显示 12个数据包之前的特定icmp包
icmp.ident == 35312 and frame.number <= 12
3、字节偏移型过滤器
ip[20:6] == 00:00:cc:cc:75:2b
其中, 20表示从IP协议首部开始偏移20个字节,6表示要检测的字节数。如果IP首部是20个字节,那么该过滤器表示匹配ip包的payload的前6个字节为00:00:cc:cc:75:2b的数据包。
4、排除端口号,例如排除tcp端口号22:
!(tcp.port == 22)